CVE-2023-2233 – Missing Authorization in GitLab
https://notcve.org/view.php?id=CVE-2023-2233
An improper authorization issue has been discovered in GitLab CE/EE affecting all versions starting from 11.8 before 16.2.8, all versions starting from 16.3 before 16.3.5 and all versions starting from 16.4 before 16.4.1. It allows a project reporter to leak the owner's Sentry instance projects. Se descubrió un problema de autorización incorrecta en GitLab CE/EE que afecta a todas las versiones desde 11.8 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5 y todas las versiones desde 16.4 anteriores a 16.4.1. Permite que un reportero de proyecto filtre los proyectos de instancia Sentry del propietario. • https://gitlab.com/gitlab-org/gitlab/-/issues/408359 https://hackerone.com/reports/1947211 • CWE-285: Improper Authorization CWE-862: Missing Authorization •
CVE-2023-3115 – Incorrect User Management in GitLab
https://notcve.org/view.php?id=CVE-2023-3115
An issue has been discovered in GitLab EE affecting all versions affecting all versions from 11.11 prior to 16.2.8, 16.3 prior to 16.3.5, and 16.4 prior to 16.4.1. Single Sign On restrictions were not correctly enforced for indirect project members accessing public members-only project repositories. Se descubrió un problema en GitLab EE que afecta a todas las versiones desde 11.11 anteriores a 16.2.8, 16.3 anteriores a 16.3.5 y 16.4 anteriores a 16.4.1. Las restricciones de Inicio de Sesión Único no se aplicaron correctamente para los miembros indirectos del proyecto que acceden a repositorios de proyectos públicos exclusivos para miembros. • https://gitlab.com/gitlab-org/gitlab/-/issues/414367 https://hackerone.com/reports/2004158 • CWE-284: Improper Access Control CWE-286: Incorrect User Management •
CVE-2023-3920 – Incorrect Authorization in GitLab
https://notcve.org/view.php?id=CVE-2023-3920
An issue has been discovered in GitLab affecting all versions starting from 11.2 before 16.2.8, all versions starting from 16.3 before 16.3.5, all versions starting from 16.4 before 16.4.1. It was possible that a maintainer to create a fork relationship between existing projects contrary to the documentation. Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 11.2 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Era posible que un maintainer creara una relación de fork entre proyectos existentes en contraria a la documentación. • https://gitlab.com/gitlab-org/gitlab/-/issues/417481 https://hackerone.com/reports/2058121 • CWE-345: Insufficient Verification of Data Authenticity CWE-863: Incorrect Authorization •
CVE-2023-3917 – Improper Validation of Specified Type of Input in GitLab
https://notcve.org/view.php?id=CVE-2023-3917
Denial of Service in pipelines affecting all versions of Gitlab EE and CE prior to 16.2.8, 16.3 prior to 16.3.5, and 16.4 prior to 16.4.1 allows attacker to cause pipelines to fail. La Denegación de Servicio en pipelines afectan a todas las versiones de Gitlab EE y CE anteriores a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite que un atacante provoque fallas en los pipelines. • https://gitlab.com/gitlab-org/gitlab/-/issues/417896 https://hackerone.com/reports/2055158 • CWE-20: Improper Input Validation CWE-1287: Improper Validation of Specified Type of Input •
CVE-2023-3914 – Incorrect User Management in GitLab
https://notcve.org/view.php?id=CVE-2023-3914
A business logic error in GitLab EE affecting all versions prior to 16.2.8, 16.3 prior to 16.3.5, and 16.4 prior to 16.4.1 allows access to internal projects. A service account is not deleted when a namespace is deleted, allowing access to internal projects. Un error de lógica de negocios en GitLab EE que afecta a todas las versiones anteriores a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite el acceso a proyectos internos. Una cuenta de servicio no se elimina cuando se elimina un espacio de nombres, lo que permite el acceso a proyectos internos. • https://gitlab.com/gitlab-org/gitlab/-/issues/418115 https://hackerone.com/reports/2040822 • CWE-286: Incorrect User Management CWE-840: Business Logic Errors •